Диплом: Разработка комплексной защиты информации в компании "Юнийтед Иншуренс Компани"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
67
27) Состав и содержание организационных и технических мер по обеспечению
безопасности персональных данных при их обработке в информационных системах
персональных данных, утверждены приказом ФСТЭК России от «18» февраля 2013
г. № 21.
28) Требования о защите информации, не составляющей государственную тайну,
содержащейся в государственных информационных системах. Утверждены
Приказом ФСТЭК России № 17 от 11.02.2013 г.
29) Базовая модель угроз безопасности персональных данных при их обработке в
информационных системах персональных данных. Утверждена ФСТЭК России
15.02.2008 г.
30) Методика определения актуальных угроз безопасности персональных
данных при их обработке в информационных системах персональных данных.
Утверждена ФСТЭК России 14.02.2008 г.
31) Требования о защите информации, содержащейся в информационных
системах общего пользования. Утверждены Приказом ФСБ России № 416, ФСТЭК
России № 489 от 31.08.2010 г. (Зарегистрировано в Минюсте РФ 13.10.2010 г. №
18704).
32) Руководящий документ. Защита от несанкционированного доступа к
информации. Термины и определения, утверждён Решением Председателя
Государственной технической комиссии при Президенте Российской Федерации от
30 марта 1992 г.
33) Методические рекомендации по обеспечению с помощью криптосредств
безопасности персональных данных при их обработке в информационных системах
персональных данных с использованием средств автоматизации. Утверждены
руководством 8 Центра ФСБ России 21.02.2008 г. № 149/5-144.
34) Типовые требования по организации и обеспечению функционирования
шифровальных (криптографических) средств, предназначенных для защиты
информации, не содержащей сведений, составляющих государственную тайну в
случае их использования для обеспечения безопасности персональных данных при
68
обработке в информационных системах персональных данных. Утверждены
руководством 8 Центра ФСБ России 21.02.2008 г. № 149/6/6-622.
35) Положение о разработке, производстве, реализации и эксплуатации
шифровальных (криптографических) средств защиты информации (ФСБ России,
2005 г.)
36) Выписка из «Требований к шифровальным (криптографическим) средствам,
предназначенным для защиты информации, не содержащей сведений,
составляющих государственную тайну» (ФСБ России, 2007 г.).
37) ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения».
38) ГОСТ Р 51275-2006 «Защита информации. Объект информатизации. Факторы,
воздействующие на информацию».
39) ГОСТ Р ИСО/МЭК 15408-2008 «Информационная технология. Методы и
средства обеспечения безопасности. Критерии оценки безопасности
информационных технологий».
40) ГОСТ Р 51583-2000 «Защита информации. Порядок создания
автоматизированных систем в защищенном исполнении».
41) ГОСТ Р 51624-2000 «Защита информации. Автоматизированные системы в
защищенном исполнении».
42) ГОСТ Р 51141-1998 «Делопроизводство и архивное дело. Термины и
определения».
1.4.2. Выбор инженерно-технических мер.
Инженерно-техническая защита информации – одна из основных
составляющих комплекса мер по защите информации, составляющей
государственную, коммерческую и личную тайну [Ошибка! Источник ссылки
не найден.].
Изучив состояние инженерно – технического оснащения ООО «ЮНАЙТЕД
ИНШУРЕНС КОМПАНИ» и учитывая перечисленные выше задачи, были
сделаны выводы о необходимости проведения модернизации данной системы по
следующим направлениям:
69
контроль физического доступа к ресурсам ООО «ЮНАЙТЕД ИНШУРЕНС
КОМПАНИ»
В данном случае, установка необходима на входе первого этажа –
электронный турникет с доступом по электронным ключам.
Так же целесообразно установить электронные замки на вход/выход в
помещения архива, серверную, отдел кадров.
системы видеофиксации событий
Систему видеозаписи событий предлагается заменить на более
современную, так как система, функционирующая в данный момент,
обеспечивает длительность записи всего несколько дней.
Помимо замены видеорегистратора будет проведена установка камер
видеонаблюдения в фойе первого этажа, архиве и бокс – гараже. Также две
видеокамеры будут установлены по периметру здания, тем самым решив задачу
по устранению «мертвых» зон видеонаблюдения.
Система видеонаблюдения
Система видеонаблюдения строится на базе уличной видеокамеры МВК
08(259) для контроля входа в здание (рис.11), видеокамер МВК 2931 для контроля
коридорного пространства (рис.12), а также видеокамер в охранных датчиках для
скрытого наблюдения.
Рисунок 11. Видеокамера уличная
70
Рисунок 12. Видеокамера для контроля внутренних помещений
Вся получаемая информация записывается на жесткий диск объемом 2
терабайта видеорегистратора RVi-R08LB-PRO (рис.13). Объем диска
обеспечивает хранение информации не менее 1 месяца. Просмотр событий
осуществляется при помощи монитора, установленного на посту. Также имеется
возможность проводить наблюдения по протоколу TCP/IP.
Рисунок 13. Видеорегистратор
Проводка выполнена кабелем КВК скрыто, что обеспечивает одновременно
подачу питания (12 В.) на видеокамеры и видеосигнала на видеорегистратор.
Система контроля управления доступом
СКУД разрабатывается на базе интегрированной системы безопасности
ParsecNET 3 с программным обеспечением, установленным на посту охраны.
В качестве контроля доступом в проекте предусмотрен турникет – трипод
PERCo-TTR-04.1R изг. «Люкс» с планками антипаника для обеспечения
контролируемого входа в административное здание (рис.14).
71
Рисунок 14. Турникет
Управление и осуществление пропускного режима осуществляется с поста
охраны, расположенного на 1-ом этаже.
Электронные замки SC-TP16 (рис.15), необходимо устанавливать на
вход/выход в архив, отдел кадров и отдел бухгалтерского учета.
Рисунок 15. Электронный замок
Эти контролеры имеют также цифровое управление замком для повышения
защищённости системы и функции охранной сигнализации защищаемого
помещения.
Для работы с этими контролерами можно применять бесконтактные
пластиковые карты Mifare 1 (рис. 16).
Рисунок 16. Магнитная карта
II Проектная часть
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации компании.
2.1.1. Отечественная и международная нормативно-правовая основа создания
системы обеспечения информационной безопасности и защиты информации
компании.
Методические основы КСЗИ
72
Разработка любого проекта, связанного с организацией защиты
информации, всегда опирается на нормативно – правовую базу.
Учитывая важность информационных ресурсов и специфику деятельности
ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ», целесообразно руководствоваться
законодательством РФ в сфере защиты информации.
Рассматривая АС Компании в целом, необходимо учитывать такой важный
документ как Федеральный Закон (ФЗ) № 149 «Об информации, информационных
технологиях и о защите информации»[Ошибка! Источник ссылки не найден.].
В данном законе рассматриваются общие понятия информации,
информационной системы, использование и правовое регулирование в ИС.
Немаловажным для нас является Приказ ФСТЭК N 17 «Об утверждении
требований о защите информации, несоставляющей государственную тайну,
содержащейся в государственных информационных системах», в котором
формулируются требования к информационной составляющей государственных
учреждения и органов власти.
Данный приказ, в целом относится к гос. органам. Однако часть клиентов
ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ» составляют государственные
организации, или компаниями с уставным капиталом государства.
При разделении информационного потока на грифы конфиденциальности в
первую очередь необходимо рассматривать Указ Президента Российской
Федерации об утверждении перечня сведений конфиденциального характера
[Ошибка! Источник ссылки не найден.] и Приказ от № 489 «Об утверждении
требований о защите информации, содержащейся в информационных системах
общего пользования».
Рассматривая, такую важную информационную составляющую как
персональные данные сотрудников Управления, нужно руководствоваться ФЗ №
152 «О персональных данных» [Ошибка! Источник ссылки не найден.] и
приказом ФСТЭК N 21 «Об утверждении состава и содержании организационных
и технических мер по обеспечению безопасности персональных данных при их
73
обработке в информационных системах персональных данных» [14] (данный
приказ вступает в силу с 1 сентября 2013 года).
При проведении категорирования АС необходимо изучить руководящий
документ «Автоматизированные системы. Защита от несанкционированного
доступа к информации. Классификация автоматизированных систем и требования
по защите информации».
Размер устраненных штрафных санкции за нарушение правил защиты
информации, определятся нормативными документами РФ.
Размеры штрафных санкций за нарушение правил обработки ПД
предлагается рассматривать на основе проекта ФЗ от 28.02.2014 «О внесении
изменений в Кодекс Российской федерации об административных
правонарушениях»
Таблица 14
Штрафы за нарушение ФЗ о ПД
Административное правонарушение
Штраф, тыс. руб.
Должн.
Юридич.
Нарушение условий обработки ПД, установленных ФЗ РФ
1
Нарушение требований к содержанию согласия в
письменной форме субъекта ПД на обработку его ПД
3 - 80
15 - 50
2
Обработка ПД без согласия субъекта ПД, и в
отсутствие иных оснований, предусмотренных
законодательством РФ
5 - 15
30 - 50
Незаконная обработка специальных категорий персональных данных
3
Обработка специальных категорий ПД, касающихся
расовой, национальной принадлежности, политических
взглядов, религиозных или философских убеждений,
состояния здоровья, интимной жизни, а также
персональных данных о судимости в случаях, не
предусмотренных законодательством Российской
Федерации о ПД
10 - 25
150 - 300
Непредставление оператором информации и (или) доступа к сведениям,
предусмотренных ФЗ РФ
4
Невыполнение оператором предусмотренной
законодательством РФ о ПД обязанности по
обеспечению неограниченного доступа к документу,
определяющему политику оператора в отношении
3 - 6
15 - 30
74
обработки ПД, и сведениям о реализуемых
требованиях к их защите
5
Невыполнение оператором предусмотренной
законодательством РФ о ПД обязанности по
предоставлению субъекту ПД информации,
касающейся обработки его ПД
4 - 6
20 - 40
Несоблюдение требований законодательства РФ о ПД по обеспечению
безопасности ПД
6
Невыполнение оператором обязанностей по
соблюдению условий, обеспечивающих
сохранность ПД при хранении материальных
носителей и исключающих несанкционированный к
ним
доступ, в соответствии с законодательством РФ о
ПД, при обработке ПД без использования средств
автоматизации, если это повлекло неправомерные
действия в отношении ПД, при отсутствии
признаков уголовно наказуемого деяния
4 - 10
25 - 50
7
Невыполнение оператором обязанностей по
принятию необходимых правовых,
организационных и технических мер по
обеспечению безопасности ПД при их
автоматизированной обработке в соответствии с
законодательством РФ о ПД, если это повлекло
неправомерный или случайный доступ к ПД, их
уничтожение, изменение, блокирование,
копирование, предоставление, распространение,
иные неправомерные действия в отношении ПД,
при отсутствии признаков уголовно наказуемого
деяния
10 - 15
100 -
200
8
Совершение административного правонарушения,
предусмотренного пунктами 6 и 7, оператором при
обработке ПД в государственных или
муниципальных информационных системах ПД,
при отсутствии признаков уголовно наказуемого
деяния
30 - 50
-
Распространение информации о свободных рабочих местах или вакантных
должностях, содержащей ограничения дискриминационного характера
9
Распространение информации о свободных рабочих
местах или вакантных должностях, содержащей
ограничения дискриминационного характера
3 - 5
10 - 15
75
Статья 13.11 Кодекса РФ об АП.
Нарушение установленного законом порядка сбора, хранения, использования или
распространения информации о гражданах (персональных данных) влечет
наложение административного штрафа на должностных лиц - от пятисот до одной
тысячи рублей.
Статья 13.12 п.2 Кодекса РФ об АП.
Использование несертифицированных информационных систем, баз и банков
данных, а также несертифицированных средств защиты информации, если они
подлежат обязательной сертификации (за исключением средств защиты
информации, составляющей государственную тайну), - влечет наложение
административного штрафа на должностных лиц – от одной тысячи до двух
тысяч рублей.
Статья 13.14 Кодекса РФ об АП.
Разглашение информации, доступ к которой ограничен федеральным законом (за
исключением случаев, если разглашение такой информации влечет уголовную
ответственность), лицом, получившим доступ к такой информации в связи с
исполнением служебных или профессиональных обязанностей влечет наложение
административного штрафа на должностных лиц от четырех тысяч до пяти тысяч
рублей.
Размер штрафных санкции за нарушение режима целостности информации,
определятся нормативными документами РФ.
Статья 119. НК РФ.
Непредставление налогоплательщиком в установленный законодательством
о налогах и сборах срок налоговой декларации в налоговый орган по месту учета
влечет взыскание штрафа в размере 5 процентов неуплаченной суммы налога,
подлежащей уплате (доплате) на основании этой декларации, за каждый полный
или неполный месяц со дня, установленного для ее представления, но не более 30
процентов указанной суммы и не менее 1 000 рублей.
Грубое нарушение организацией правил учета доходов и (или) расходов и
(или) объектов налогообложения, если эти деяния совершены в течение одного
76
налогового периода, при отсутствии признаков налогового правонарушения
влечет взыскание штрафа в размере десяти тысяч рублей.
Статья 13.19 Кодекса РФ об АП.
Нарушение порядка представления статистической информации влечет
наложение административного штрафа в размере от трех тысяч до пяти тысяч
рублей.
Статья 15.11 Кодекса РФ об АП.
Грубое нарушение правил ведения бухгалтерского учета и представления
бухгалтерской отчетности, а равно порядка и сроков хранения учетных
документов - влечет наложение административного штрафа на должностных лиц
в размере от двух тысяч до трех тысяч рублей.
Статья 19.7 Кодекса РФ об АП.
Непредставление или несвоевременное представление в государственный
орган (должностному лицу) сведений (информации), представление которых
предусмотрено законом и необходимо для осуществления этим органом
(должностным лицом) его законной деятельности, а равно представление в
государственный орган (должностному лицу) таких сведений (информации) в
неполном объеме или в искаженном виде, влечет предупреждение или наложение
административного штрафа на юридических лиц – от трех тысяч до пяти тысяч
рублей.
Определив юридические основы существующей ИС, можно перейти к
разработке организационной составляющей ИС ООО «ЮНАЙТЕД ИНШУРЕНС
КОМПАНИ».
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
компании.
При проведении аудита ИБ были обнаружены существенные пробелы в
организации работы специалистов по защите информации, охраны и персонала в
целом, в части отсутствия нормативных положений по работе с ИС.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран